Een bestuur dat AI op de agenda zet, krijgt meestal twee soorten stukken aangeboden: een dik dossier dat niemand voor de vergadering leest, of een samenvatting die zo weinig zegt dat er geen besluit uit volgt. Een board-rapportage van een pagina is geen samenvatting van het dossier. Het is een andere vraag: wat moet een bestuurder weten om verantwoordelijkheid te kunnen nemen, en wat is ruis.
Dat onderscheid is niet triviaal. De meeste AI-rapportages die wij zien, tellen systemen op. Een pagina die alleen telt hoeveel AI-toepassingen er zijn, vertelt een bestuur niets over waar het risico zit. Telling is een IT-vraag. Governance is een andere vraag: welke toepassingen raken beslissingen over mensen, welke zijn zonder toezicht in gebruik genomen, en welke vallen onder een risicoklasse die om een handtekening vraagt.
Een pagina die werkt, bevat een beperkt aantal elementen, telkens met een reden om ze op te nemen:
De rest — wie welk model getraind heeft, welke leverancier welke voorwaarden hanteert, welke technische mitigatie is toegepast — hoort in de laag daaronder. Die laag bestaat, wordt bijgehouden, en is opvraagbaar. Maar hij hoort niet op de pagina die het bestuur leest, want dan leest het bestuur hem niet.
De reden dat zoveel AI-governance vastloopt, is niet dat er geen proces is. Het is dat er een tweede proces is, naast het bestaande. Een bestuur heeft al een risicocomité, al een auditkalender, al een format voor rapportage over operationeel risico, over compliance, over informatiebeveiliging. Wie daar een apart AI-proces naast zet — met eigen frequentie, eigen sjabloon, eigen eigenaar — vraagt om iets dat als eerste wordt overgeslagen wanneer de agenda te vol is. Dat gebeurt niet uit onwil. Het gebeurt omdat een tweede proces per definitie minder aandacht krijgt dan het eerste.
De rapportage die wel gelezen wordt, is de rapportage die in het bestaande ritme meeloopt: dezelfde vergadering, hetzelfde format, dezelfde manier van escaleren die al voor andere risico's bestaat. Hoe dat aansluiten in de praktijk vorm krijgt, staat beschreven op de pagina over aansluiten op de bestaande risicostructuur, en de manier waarop besluiten daarna worden vastgelegd komt terug in de pagina over een oversight-besluitenlijst die in het bestaande ritme meeloopt.
Een rapportage van een pagina is alleen bruikbaar als de inventaris erachter klopt. Dat is het onderdeel dat het meest wordt overgeslagen: bestuurders krijgen een pagina met een risicoclassificatie, zonder dat iemand heeft gecontroleerd of de onderliggende lijst van AI-toepassingen volledig is. Schaduw-AI — het gebruik dat buiten de IT-lijst om is ontstaan — verdwijnt dan stilzwijgend uit het beeld, niet omdat het onbelangrijk is, maar omdat niemand het heeft gevraagd. Een medewerker die een AI-tool gebruikt zonder dat die is goedgekeurd, meldt dat niet uit zichzelf als er een afrekening dreigt. Hij meldt het pas als vragen zonder gevolgen worden gesteld.
De pagina van een kant is dus het topje van een proces dat begint bij de inventaris en escaleert via paden die al bestaan. Hoe die escalatie werkt zonder een nieuwe hiërarchie te creëren, staat op de pagina over escalatiepaden die daadwerkelijk gebruikt worden. En wat er structureel bijgehouden moet worden om de pagina elke keer opnieuw te kunnen vullen zonder dat het een reconstructie wordt, staat op de pagina over monitoring die daadwerkelijk iets oplevert voor rapportage.
De Responsible AI Scan levert de inventaris, de classificatie en de governance-structuur die aansluit op wat er al is — inclusief het format voor een rapportage die het bestuur daadwerkelijk leest. De scan zelf is in aanbouw; wie hier nu wat aan wil hebben, kan zich op de wachtlijst zetten.
Een rapportage die zegt welk deel van het werk onder AI-risico valt, roept vanzelf een andere vraag op: welk deel van het werk zelf door AI is over te nemen. Dat is een andere rekensom, gemaakt per taak in plaats van per systeem, en die rekensom maakt de werkscan van FTE TO AI.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.